Потребность в талантливых ИТ-специалистах — главная проблема компаний

Потребность в талантливых ИТ-специалистах — главная проблема компаний

Потребность в талантливых ИТ-специалистах — главная проблема компаний

Потребность в талантливых ИТ-специалистах остается главной проблемой для большинства организаций. Согласно недавнему отчету, многие организации утверждают, что в настоящее время испытывают нехватку кадров по ряду ИТ-специальностей, в том числе в области администрирования серверов / систем (43%), общего сетевого администрирования (36%) и администрирования баз данных (31%). Дефицит опытных профессионалов в области кибербезопасности еще более выражен – разрыв в спросе и предложении таких специалистов составляет чуть менее 3 миллионов работников. В результате, согласно отчету ESG, 53% респондентов считают, что нехватка кадров в области кибербезопасности составляет проблему для их организации. И это касается только общих специалистов по кибербезопасности, которые занимаются поддержкой и защитой в первую очередь традиционных сетевых окружений.

Но поскольку сети сегодня быстро расширяются и включают теперь еще и облако, эта проблема становится еще более острой. Почти треть организаций заявили о сложностях с поиском сотрудников, способных управлять конвергентными инфраструктурами, которые объединяют традиционные и облачные сети в когерентное сетевое окружение. Нехватка квалифицированных сотрудников в области облачных сетей и их развитии во многом схожа с ситуацией в сфере ИТ, где 41% организаций испытывают трудности с поиском квалифицированных dev-ops инженеров и 37% ищут сотрудников, имеющих опыт в области администрирования контейнеров.

Поэтому неудивительно, что разыскать специалиста по безопасности с навыками работы с облачными технологиями – все равно что найти иголку в стоге сена. В результате, подходы к обеспечению безопасности в облаке все чаще напоминают подходы к обеспечению безопасности физической сети, то есть решения внедряются разрозненно. Ситуацию усугубляет то, что политики безопасности, устройства, конфигурации и протоколы, развернутые в облаке, зачастую управляются совершенно другой командой специалистов, а это означает отнюдь не самый высокий уровень согласованности с точки зрения применения политик, взаимного соответствия, управления или оркестровки.

Конечно, киберпреступники всегда во всеоружии и с большим энтузиазмом готовы использовать эти пробелы в безопасности на стыках сетей – сетей, которые должны по-прежнему обмениваться данными и обеспечивать выполнение рабочих процессов.

Основные «дефицитные» направления в сфере облачной кибербезопасности

Ниже приведены основные сложности с кадровым дефицитом, с которыми сталкиваются организации, использующие облачные сети и сервисы

1. Нативная облачная безопасность — организации, внедряющие облачные сети, обычно сталкиваются с теми же проблемами безопасности, которые существуют в их традиционных сетях. Во-первых, они склонны отодвигать вопросы безопасности на второй план и начинают заниматься этими вопросами обычно уже после того, как были сформированы планы облачной инфраструктуры. Во-вторых, они склонны внедрять в облаке те же устаревшие решения, которые они использовали в общей базовой сети. Многие поставщики просто загружают виртуальные версии своих устройств физической защиты в облачное хранилище, и организации выбирают их, поскольку считают, что они их уже знакомы с ними.

Однако эти решения, как правило, имеют несколько серьезных проблем:

Во-первых, эти разные инструменты безопасности по-прежнему используются в изоляции друг от друга, а это означает, что вы не только по-прежнему не можете использовать информацию об угрозах или событиях безопасности одновременно в разных решениях, но также не можете использовать эту информацию одновременно в различных сетевых окружениях, что лишь усложняет обеспечение взаимной согласованности и выполнение политик;

Во-вторых, виртуальные версии решений безопасности, внедренные в облаке, нередко работают совсем не так, как их физические версии. Речь идет не только о том, что отдельные функции работают в них иначе, – многие функции в таких решениях могут отсутствовать вовсе. А это означает, что даже если вы можете видеть все версии вашего межсетевого экрана в централизованной консоли управления, то и это не гарантирует вам, что вы сможете настроить единые конфигурации и обеспечить согласованное выполнение политик;

Наконец, эти инструменты не позволяют в полной мере реализовать преимущества и встроенную функциональность облака, поскольку они не предназначены для работы с облачными API и нативной облачной функциональностью, а это, в свою очередь, означает, что они работают медленнее и не столь эффективно, как инструменты, изначально созданные для работы в облаке.

Экспертам по облачной безопасности важно уметь развертывать, настраивать и управлять нативными облачными решениями, которые разработаны для работы в том же гибком и распределенном режиме, что и облачные приложения, и которые требуются в современных платформах облачных вычислений, то есть сильно отличается от традиционных инструментов безопасности.

2. DevOps или DevSecOps — специалисты по безопасности должны стать неотъемлемой частью вашей команды DevOps инженеров – это позволит гарантировать, что безопасность встроена в приложения, инфраструктуру и сервисы с самого начала каждого проекта. Например, для разработки приложений в стиле agile необходимо уметь связывать функциональность приложения – особенно для обработки критически важных данных – с функциями безопасности в рамках единой надежной цепочки, чтобы обеспечить защиту пользователей, и при этом сохранить высокую эффективность и производительность приложения. Вообще говоря, это требует многих навыков, которые не ограничиваются навыками большинства специалистов по кибербезопасности, сосредоточенных главным образом на основных стратегиях сетевой безопасности.

3. Контейнерная безопасность — этот аспект становится все более сложным при реализации специализированных окружений, например контейнеров, где необходимо использовать вполне определенные решения безопасности. Для обеспечения контейнерной безопасности необходим специалист по безопасности, способный решать определенные задачи, в том числе:

  • Интегрированная контейнерная безопасность для решения проблемы использования поврежденных или вредоносных данных и помещения их в контейнеры.
  • Инструменты безопасности с поддержкой контейнеров, например межсетевые экраны для веб-приложений, запущенные внутри контейнеров, благодаря которым DevOps инженеры могут с более высокой эффективностью интегрировать безопасность приложений в свои процессы разработки приложений.
  • Подходы к безопасности, учитывающие работу с контейнерами, которые предусматривают формирование политик и контроль за их исполнением на основе контекстуальных факторов, например, тегов и меток контейнеров.
  • Обеспечение безопасности реестра контейнеров, чтобы разработчики не могли выбрать инфицированный модуль и затем создавать функционал нового приложения на основе этого скомпрометированного кода.

4. Мультиоблачные окружения — Все эти проблемы усугубляются, когда речь идет о мультиоблачных окружениях. А с учетом того, что по оценкам отдельных экспертов 81% современных предприятий в настоящее время реализуют мультиоблачные стратегии, этот аспект является наиболее важным.

Сложности в мультиоблачном окружении включают в себя:

  • Обеспечение единообразной унифицированной защиты — приложения, данные и рабочие процессы перемещаются между облачными окружениями. С точки зрения безопасности это означает, что политики безопасности тоже должны мигрировать вслед за любыми транзакциями, чтобы критические данные и ресурсы получали надлежащую защиту независимо от своего размещения.
  • Обеспечение единообразных политик — другая сложность заключается в том, что различные облачные окружения работают по-разному, а это означает потенциальные проблемы с переносом политик безопасности между различными облачными сетями. Необходимо учитывать разницу в функциональности решений безопасности, при этом протоколы должны уметь транслировать правила и политики «на лету», чтобы исключить любые пробелы в их реализации, которыми бы могли воспользоваться злоумышленники.

Нехватка квалифицированных специалистов в области кибербезопасности, особенно обладающих навыками работы с облачными окружениями, может привести к опаснейшему кризису, угрожающему самому существованию нашей молодой цифровой экономики. Для решения этой проблемы необходима координация усилий со стороны как частного, так и государственного сектора. А пока что организациям необходимо определиться с теми ИТ-сотрудниками, предпочтительно с бэкграундом в части DevOps, которых можно было бы специально обучать в области облачной безопасности.

Эти сотрудники затем должны быть включены как в команды инженеров по ИТ-безопасности, так и в команды DevOps инженеров, чтобы не только внедрять эффективные решения безопасности, но и ликвидировать разрыв между традиционными ИТ и облаком. Неспособность полностью понять проблематику и эффективно реализовать нативную стратегию облачной безопасности может сделать вашу организацию уязвимой с точки зрения пробелов в политике и механизмов ее реализации, а также ограничить производительность и безопасность вашей облачной инфраструктуры, приложений и сервисов. И это может стать решающим фактором в том, сумеет ли ваша организация преуспеть в условиях современной цифровой экономики.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В даркнете растет предложение фальшивых рецептов и справок

С начала года на форумах в даркнете и в мессенджерах появилось 11,5 тыс. объявлений о продаже медицинских справок и рецептов — это в 1,5 раза больше, чем за аналогичный период прошлого года.

Такие подсчёты провели журналисты «Известий». По их оценке, значительная часть подобных предложений — откровенное мошенничество: продавцы требуют предоплату, а затем просто исчезают.

«Спрос на нелегальные документы, якобы выданные врачами, существовал всегда. В первую очередь это наркозависимые, ищущие способ легально достать дозу», — прокомментировал ситуацию адвокат Станислав Дроботов.

По его словам, дополнительным стимулом для роста спроса стало ужесточение порядка выдачи легальных рецептов. После 1 сентября вступят в силу новые правила продажи сильнодействующих препаратов, подлежащих количественному учёту. По мнению юриста, это приведёт к ещё большему росту и спроса, и предложения на чёрном рынке.

«Люди не хотят сталкиваться с бюрократией при получении справок для работы, вождения и других нужд. Поэтому спрос на такие “услуги” остаётся стабильно высоким», — заявил источник издания, связанный с теневым рынком. По его оценке, месячный оборот одного ресурса по продаже поддельных меддокументов может достигать миллиона рублей.

По данным «Известий», на продаже медицинских документов специализируются около 130 каналов и ресурсов с общей аудиторией порядка 5 тыс. человек. Средняя цена поддельного рецепта составляет около 6 тыс. рублей, справки — от 10 тыс. рублей. Продавцы уверяют, что документы оформляются действующими врачами и соответствуют всем формальным требованиям.

Однако множество жалоб указывает на обратное: после получения предоплаты продавцы блокируют клиентов и перестают выходить на связь.

«Хотел просто улучшить настроение и забыться, — рассказал “Известиям” один из обманутых покупателей. — Не видел смысла идти к врачу: он мог не выписать нужный препарат или заменить его. В итоге я отправил деньги и личные данные — и ничего не получил».

Кроме того, нередки случаи, когда покупатели всё же получают «документы», но те легко распознаются как подделки. Некоторые аптеки отказываются продавать препараты по таким рецептам.

«На рецептах для серьёзных препаратов должны быть специальные отметки, поддающиеся проверке. Также важны подлинность печатей врача и медучреждения — это относится и к медицинским справкам», — напомнил врач-терапевт, к. м. н. Ярослав Ашихмин.

Как отметил Станислав Дроботов, подделка документов, дающих право на получение наркотических или психотропных веществ, — уголовно наказуемое деяние. Это преступление небольшой тяжести (до 2 лет лишения свободы), и при первом нарушении реальный срок маловероятен. Зато изготовителям подобных справок могут вменить статью 159 УК РФ (мошенничество), по которой наказание строже.

Если же речь идёт о рецептах на наркотики, то, по мнению экспертов, сам покупатель также может попасть под статью 228 УК РФ — за незаконное приобретение даже небольшого количества запрещённого вещества можно получить длительный срок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru